PT-2026-56254 · Dataease · Dataease

·

CVE-2026-57172

·

Publicado

2026-07-07

·

Atualizado

2026-07-08

CVSS v4.0

8.3

Alta

VetorAV:N/AC:L/AT:P/PR:N/UI:N/VC:H/VI:L/VA:N/SC:N/SI:N/SA:N
Nome do Software Vulnerável e Versões Afetadas DataEase versões anteriores a 2.10.24
Descrição O componente ShareSecretManage utiliza uma chave de assinatura de link de compartilhamento padrão codificada. Um invasor que obtenha um compartilhamento sem senha para um recurso e usuário pode usar a chave conhecida link-pwd-fit2cloud para forjar JSON Web Tokens (JWTs) de linkToken. Isso permite que o invasor ignore a verificação do TokenFilter e acesse recursos do backend como o criador do compartilhamento, mesmo que o compartilhamento original tenha sido revogado.
Recomendações Atualize para a versão 2.10.24.

Exploit

Correção

Using Hardcoded Credentials

Encontrou algum problema na descrição? Tem algo a acrescentar? Fique à vontade para nos escrever 👾

Enumeração de Fraquezas

Identificadores relacionados

CVE-2026-57172
GHSA-7CPG-F4CJ-7PGM

Produtos afetados

Dataease